Atakujący nie zaczynają od Twojego inwentarza zasobów. Zaczynają od logów certyfikatów, historii DNS, repozytoriów kodu i zbiorów danych z wycieków i zwykle znajdują system, o którym nikt nie pamięta: kopię testową, stronę marketingową sprzed trzech lat, panel administracyjny na zapomnianej subdomenie.
Wykonujemy tę samą pracę pierwsi. Wyszukiwanie opiera się na źródłach publicznych i nie dotyka Twoich systemów. To, co znajdziemy, przedstawiamy Tobie, Ty potwierdzasz, co należy do Ciebie, i dopiero potwierdzone zasoby badamy aktywnie.
01Zakres
Co testujemy
Domeny i subdomeny, w tym historyczne rekordy i logi Certificate Transparency
Przestrzeń adresowa, zasoby w chmurze i konfiguracje sieci dostarczania treści
Wystawione usługi: interfejsy administracyjne, bazy danych, dostęp zdalny, narzędzia deweloperskie
Przejęcie subdomen i osierocone rekordy DNS
Publiczne repozytoria kodu, rejestry pakietów i obrazy kontenerów
Dane logowania, które wyciekły, w publicznych zbiorach danych z włamań i na stronach typu paste
Konfiguracja poczty: SPF, DKIM, DMARC i podatność na podszywanie się
Usługi podmiotów trzecich, które przechowują Twoje dane lub działają w Twoim imieniu
02Podejście
Jak przebiega praca
01
Pasywne wyszukiwanie
Zasoby zbieramy wyłącznie ze źródeł publicznych. Na tym etapie nie wysyłamy nic do Twoich systemów.
02
Potwierdzenie własności
Otrzymujesz listę i zaznaczasz, co należy do Ciebie. Zasoby podmiotów trzecich wyłączamy, chyba że zgodzi się ich operator.
Każdą ekspozycję oceniamy według tego, co atakujący mógłby z nią zrobić i jak prawdopodobne jest jej wykorzystanie, stosując CVSS i EPSS tam, gdzie mają zastosowanie.
Klasa słabości leżącej u podstaw każdego znaleziska.
The MITRE Corporation
06Pytania
Pytania o tę usługę
Czy potrzebujecie jakiegokolwiek dostępu do naszych systemów?
Nie. Ocenę prowadzimy z pozycji osoby z zewnątrz. Ty tylko potwierdzasz, które ze znalezionych zasobów należą do Ciebie.
Co robicie ze znalezionymi danymi logowania, które wyciekły?
Zapisujemy, gdzie je znaleźliśmy, i sprawdzamy, czy są zgodne z Twoją obecną polityką haseł. Nie używamy ich do logowania, chyba że zasady prowadzenia testów wyraźnie na to pozwalają. Listę przekazujemy bezpiecznym kanałem i niszczymy ją po przekazaniu.
Czy można to prowadzić w sposób ciągły?
Tak. Powierzchnia ataku zmienia się z każdym wdrożeniem. Powtarzane wyszukiwanie z weryfikacją nowych zasobów jest częścią ciągłych testów penetracyjnych.
Ocena bezpieczeństwa środowisk AWS, Azure, Google Cloud i Kubernetes: tożsamości, ekspozycja sieciowa, magazyny danych i ścieżki od pierwszego przyczółka do pełnej kontroli.